【漏洞学习】DVP-2018-01643(某处敏感信息泄露)

网站bhuo.top存在重大安全漏洞,包括用户cookie信息泄露及MongoDB、MySQL数据库直连账号密码泄露,影响全站用户数据安全。未进行任何数据篡改。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

漏洞URL

https://bhuo.top/uc/trace/、https://bhuo.top/uc/env

简要描述

 trace路径泄露了用户的cookie信息,可影响全站用户;env路径下泄露了mangodb账号密码,导致mangodb数据库沦陷;同时该账号密码也是MySQL账号密码,导致MySQL数据库沦陷;

漏洞证明

 1、打开url:https://bhuo.top/uc/trace/,请求包中泄露了用户cookie信息,由于是动态更新的,可影响全站用户:

2、重点来了,env路径下泄露了mangodb账号密码,可直连:

直连:

3、看了下配置,发现服务器开了MySQL,于是尝试连接MySQL,发现账号密码:**/**可直连(ip/port:3*:3*):

member表数据:

将近七万用户数据:

有了数据库,差不多可以为所欲为了吧..

未增删改任何数据

修复方案

控制访问权限

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

FLy_鹏程万里

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值